DOCS

Brezilya LGPD

Brezilya'nın Genel Veri Koruma Yasası

Brezilya'nın Genel Veri Koruma Yasası (LGPD) hakkında bilgi edinin.

Son düzen ve ilerleme çabasında Brezilya, Lei Geral de Proteção de Dados (LGPD) veya Kişisel Verilerin Korunması Hakkında Genel Kanunu çıkarmıştır. Bu mevzuat, Brezilya vatandaşlarının kişisel bilgilerini ve gizliliğini korumak ve kuruluşlar tarafından bu verinin nasıl işleneceği ve toplanacağına ilişkin yönergeler sağlamak için yapılmıştır. (İpucu: Yalnızca izin ile.) 40'ın üzerinde farklı önceki (bazen çelişkili) kişisel veri düzenlemesini standardize etmeye ve netleştirmeye yardımcı olur ve hem Brezilya hem de uluslararası işletmeler ve kuruluşlar için geçerlidir.

Brezilya LGPD için bilinmesi gereken terimler 

  • Kişisel Veri: Bir kişiyi tanımlayan veya o kişiye özgü herhangi bir bilgi, örneğin adı, soyadı, takma adı, kimlik numarası vb.
  • Veri Sahibi veya Veri Öznesı: Kişisel verinin ilgili olduğu kişi.
  • Veri İşleme: Kişisel verilerle gerçekleştirilen herhangi bir işlem, örneğin bilgi toplama, depolama, kullanma veya açıklama.
  • Veri Sorumlusu: Kişisel verilerin nasıl kullanılacağı veya işleneceğine ilişkin kararlardan sorumlu olan kişi. LGPD standartlarını karşılamada veya karşılamamada asıl sorumludur.
  • Rıza: Özgür, bilinçli izin veya anlaşma. Bu durumda, veri sahibinin bilgilerinin belirli bir amaç için işlenmesine yönelik izni.
  • Autoridade Nacional de Proteção de Dados (ANPD) veya Ulusal Veri Koruma Otoritesi: LGPD'nin düzenlenmesi, uyumluluğu ve uygulanmasını denetlemekle görevli Brezilya federal hükümetinin şubesi.
  • Veri Koruma Sorumluları: Kişisel verileri işleyen kuruluşu temsil eden ve işletmeleri, ANPD ve veri sahiplerini birbirleriyle iletişimden sorumlu kişi. Genellikle hukuk veya BT alanında geçmişe sahiptirler.

LGPD ne yapıyor 

LGPD, Veri Sorumlularından, kişisel verilerin nasıl ve neden işleneceğini düzenleyen teknik ve idari uygulamaları benimsemelerini (elektronik veya fiziki olarak) ve işledikleri kişisel verileri yetkisiz erişim, kayıp, değiştirilme ve/veya açıklanmaya karşı korumalarını gerektirir.

Veri öznesinin on hakkı

Brezilya'nın LGPD, işletmeler veya kuruluşlara yönelik tüm işleme gereksinimleri için temel oluşturan veri öznesinin on hakkını belirtir:

  1. Verilerinin işlendiğini onaylamak için hak;
  2. Verilerine erişme hakkı;
  3. Tamamlanmamış, yanlış veya güncel olmayan verileri düzeltme hakkı;
  4. Gereksiz veya aşırı verileri veya LGPD uyumluluğunda işlenmeyen verileri anonim kılma, engelleme veya silme hakkı;
  5. Verilerini başka bir hizmet veya ürün sağlayıcısına taşıma hakkı;
  6. Rızaları ile işlenen kişisel verileri silme hakkı;
  7. Sorumlu kuruluşun verilerini paylaştığı kamu ve özel üçüncü taraflar hakkında bilgi almak için hak;
  8. Rızalarını reddetmeleri durumunda ne olacağı hakkında bilgi almak için hak;
  9. Rızalarını geri çekme hakkı;
  10. Veri taşınabilirliği hakkı, sahibinin verilerinin tamamının rakipleri tarafından kullanılabilecek bir biçimde talep edilmesine izin verir.

Veri sorumluları/kuruluşlar için gereklilikler

LGPD veri sorumluları/kuruluşlarından şunları gerektirir:

  • Müşterilerinin kimliği ve iletişim bilgileri halk ve açık olan taleplerini yönetmek ve şikayetleri almak için bir Veri Koruma Sorumlusu atayın, tercihen web sitelerinde;
  • Gerçekleştirdikleri işleme operasyonlarının bir kaydını tutun;
  • Veri sahibinin talep ettiği şekilde kişisel verileri bilgilendir, düzelt, sil, anonim kıl veya taşı;
  • İlişki sona erdiğinde verileri kaldırın;
  • Veri güvenliğini hırsızlık, yetkisiz erişim, kazalar veya diğer sorunlardan korumak için idari ve güvenlik önlemleri alın;
  • Herhangi bir veri ihlalini veri sahiplerine, yerel yetkililere ve ANPD'ye iletin.

Şirketlerin kişisel verileri yasal olarak işleyebileceği on temel vardır. Veriler şu şekilde işlenebilir:

  1. Veri öznesinin kabul ettiği meşru, spesifik ve açık amaçlar için;
  2. Yasal veya düzenleyici bir yükümlülüğü yerine getirmek için;
  3. Yasal sözleşmeler, anlaşmalar veya benzer hukuki dayanaklara dayalı kamu politikalarını uygulamak için;
  4. Veri öznesinin talebi üzerine bir sözleşme yürütmek için (satın alma veya işlem gibi);
  5. Araştırma yapma ve mümkün olan her zaman kişisel verilerin anonim kılınmış olmasını sağlamak için;
  6. Yargısal, idari veya hakem işlemlerinde hak kullanmak için;
  7. Veri öznesinin veya üçüncü tarafın yaşamını veya fiziksel güvenliğini korumak için;
  8. Sağlık profesyonelleri veya sağlık kuruluşları tarafından yürütülen sağlığı korumak için;
  9. Sorumlu kuruluş veya üçüncü tarafın meşru çıkarlarını karşılamak için gerekli olduğunda;
  10. Kredi koruması için.

ANPD ne yapıyor 

Autoridade Nacional de Proteção de Dados (ANPD) veya Ulusal Veri Koruma Otoritesi, LGPD'nin düzenlenmesi, uyumluluğu ve uygulanmasını denetlemekle görevli Brezilya federal hükümetinin oluşturulacak şubesidir. Başkan'ın yönlendirmesinde olsa da, ANPD karar verme yetkilerine sahiptir. Bir başkan yardımcısı, bir ulusal konsey, bir İç İşleri Ofisi ve hukuki ve uygulama görevleri için diğer uzmanlaşmış birimler ile oluşturulacaktır.

Aşağıdakilerden sorumlu olacak:

  • LGPD'nin nasıl uygulanacağına ilişkin yorum ve pratik yönergeler sağlamak;
  • Bildirilen şikayetleri veya ihlalleri araştırın ve denetleyin ve Veri Koruma Sorumlusu ile çözüm için çalışın;
  • Veri işleme ihlalleri için yaptırımlar verinin;
  • Kişisel verilerin korunması hakkında çalışmalar, kamuoyu tartışmaları ve oturumlar yapın.

LGPD ne zaman yürürlüğe girmesi 

Yasa 1 Ocak 2021'de yürürlüğe girecektir.

LGPD uyumluluk ihlali yaptırımları 1 Ağustos 2021'e kadar ertelenmiştir.

Öneriler 

  • Her şeyden önce, uyumlu olmak için son ana kadar beklemek pahalı bir hata olabilir. Uyumsuzluk, Brezilya'daki gelirlerinin %2 ve üzeri para cezalarına, önceki mali yıl için maksimum 50 milyon Brezilya reali (kabaca 12,9 milyon USD veya 11,2 milyon EUR) olabilir.
  • Veri işleme ve güvenliğini izlemek ve adlarını ve iletişim bilgilerini web sitenizde açıkça yayınlamak için bir Veri Koruma Sorumlusu atayın.
  • Her zaman rıza isteyin. Müşteri verilerinin nasıl ve neden işlendiği konusunda açık ve şeffaf olun ve katılımı veya dışlamayı kolaylaştırın.
  • Verileri yalnızca bir işlemi işlemek için gerektiği kadar depolayın ve daha fazla değil.
  • Tüm işleme akışınızı belgelediğinizden emin olun: kişisel verileri nasıl topluyorsunuz, depoluyorsunuz, kullanıyorsunuz ve paylaşıyorsunuz? Bu belgelemeyi sunmanız istenebilir, bu nedenle hazırlanmış olmak daha iyidir.
  • Düzenli denetimler planlayın. Veri sızıntıları kaynaklar ve itibar açısından muazzam derecede pahalıdır. Dikkat etmek, hataları veya kötü amaçlı kişileri daha hızlı yakalamayı sağlayacak ve proaktif olmak her zaman yakalanmaktan daha iyi görünür.
  • GDPR, ikamet yeri veya milliyetine bakılmaksızın gerçek kişilere uygulanır; LGPD bunu belirtmez.
  • Veri Koruma Sorumluları: LGPD'nin geniş yönergesi, Brezilya sakinlerinin verilerini işleyen herhangi bir kuruluşun bir DPO'ya ihtiyacı olacağını belirtir. Tersine, GDPR bir DPO'nun gerekli olduğu durumlar için spesifik gereksinimlere sahiptir.
  • Veri işleme için yasal dayanak: Her iki yasada da, bir veri sorumlusu bir veri öznesinin bilgilerini işlemek için yasal bir gerekçeye sahip olmalıdır. GDPR altı ölçüte sahipken, LGPD on ölçüte sahiptir.

Bu sayfa faydalı mıydı?